Windows Seven - PE format - Exported Functions
J'ai écris un petit code qui liste les "exported functions" d'une dll Windows, seulement depuis Seven on trouve ce genre de fonction: api-ms-win-core-processthreads-l1-1-0.CreateRemoteThreadEx
Cette fonction est enfaite une "forwarder" du coup il me faut allé dans api-ms-win-core-processthreads-l1-1-0.dll et lister cette dll à la recherche de CreateRemoteThreadEx. Mais le problème est que je n'obtiens pas la bonne adresse de la fonction, adresse que j'ai comparé avec LoadLibrary && GetProcAddress.
J'ai ce problème que depuis Seven le code a été écrit sur Vista et les forwarders du type NTDLL.TpReleasePool sont très bien géré.
Donc si quelqu'un a une idée...
Le code: http://pastebin.com/gmcqfC9C